Tak więc mój serwer Apache działał powoli i zajrzałem do plików dziennika. Okazało się, że urosły one do 12 GB dostępu z ton i ton różnych hostów próbujących uzyskać dostęp do /wpad.dat na jednym z moich Vhostów.
Wirtualny host, o którym mowa, to vhost typu „catch-all”, który jest wywoływany, gdy przeglądarka nie podaje znanej nazwy hosta.
Obecnie otrzymuję tysiące próśb na minutę do „/wpad.dat” i, o ile Google może mi powiedzieć, jest to coś, co ma coś wspólnego z serwerami proxy? Ale nie używam serwerów proxy, więc dlaczego dosłownie bombardują mnie te żądania.
Otrzymuję więcej żądań na minutę dla tego nieistniejącego pliku niż normalne żądania. Więc zakładam, że jestem pod jakąś formą ataku. Zabawne jest to, że na ogół dzieje się to tylko w nocy (tutaj w Szwecji), a nie w ciągu dnia.
Przykładowa wielkość ostatnich 500 żądań (tj. Pół minuty) pokazuje, że składa się ona z 200 różnych hostów, a mała próbka tych pokazuje, że wszystkie są prawidłowymi hostami (nie serwerami proxy TOR), więc niektóre serwery DNS są niepoprawnie skonfigurowane ? Na komputerze uruchamiam serwer DNS.
Proszę pomóż! :)
EDYCJA Host, do którego uzyskują dostęp, to „klaster.atlascms.se”, więc robią dostęp do http://cluster.atlascms.se/wpad.dat tysiące razy na minutę.
Teraz klaster.atlascms.se jest moim hostem przełączania awaryjnego DNS. Wszyscy moi klienci wskazują więc swoje poddomeny na klaster.atlascms.se, co z kolei wskazuje bieżący adres IP (serwer główny serwera przełączania awaryjnego).
Jak się wydaje - oznacza to, że otrzymuję mnóstwo zapytań do cluster.arlascms.se - czy może to oznaczać, że mój DNS jest źle skonfigurowany?
wpad.dat
który po prostu wskazuje lokalnego gospodarza. To powinno zepsuć wszystko, kto powoduje problem, może zająć trochę czasu, aby go naprawić.